Bilgisayar korsanları kötüye kullanma Windows hatası raporlama aracı kötü amaçlı yazılım dağıtmak

3 yıl önce

Bilgisayar korsanları, Windows'un Windows Sorun Raporlama (Werfault.exe) Hata Raporlama Aracı, Windows'un kötü amaçlı yazılımları tehlikeye atılmış bir sistemin belleğine yüklemesi için bir DLL kenar yükleme tekniği kullanarak kötüye kullanıyor.

Bu Windows yürütülebilir dosyasının kullanımı, meşru bir Windows yürütülebilir dosyası aracılığıyla kötü amaçlı yazılımları başlatarak ihlal edilen sistemde herhangi bir alarm oluşturmadan gizli enfekte cihazları.

Yeni kampanya, bilgisayar korsanlarını tanımlayamayan K7 Güvenlik Laboratuarları tarafından tespit edildi, ancak Çin'de bulunduğuna inanılıyor.

Kötü amaçlı yazılım kampanyası, ISO ekli bir e -postanın gelmesiyle başlar. Çift tıkladığında ISO, Windows werfault.exe yürütülebilir dosyasının meşru bir kopyasını, bir DLL dosyasının ('faultrep.dll'), bir XLS dosyasını ('file.xls') ve bir kısayol dosyası ('Envanter ve uzmanlıklarımız.lnk').

Kurban, werfault.exe'yi yürütmek için 'scriptrunner.exe' kullanan kısayol dosyasını tıklayarak enfeksiyon zincirini başlatır.

Werfault, Windows 10 ve 11'de kullanılan standart Windows hata raporlama aracıdır ve sistemin işletim sistemi veya uygulamalarla ilgili hataları izlemesine ve raporlamasına izin verir.

Windows bir hata bildirmek ve potansiyel çözüm önerileri almak için aracı kullanır.

Antivirüs Tools, Microsoft tarafından imzalanan meşru bir Windows yürütülebilir dosyası olduğu için yaygın olarak Werfault'a güvenir, bu nedenle sistemde başlatmak genellikle kurbanı uyarmak için uyarıları tetiklemez.

Werfault.exe başlatıldığında, ISO'da bulunan kötü amaçlı 'faultrep.dll' dll'i yüklemek için bilinen bir DLL kenar yükleme kusuru kullanacaktır.

Normalde, 'Faultrep.dll' dosyası, Werfault'un doğru çalışması için gerekli olan C: \ Windows \ System klasöründeki Microsoft tarafından meşru bir DLL'dir. Ancak, ISO'daki kötü amaçlı DLL sürümü, kötü amaçlı yazılımları başlatmak için ek kod içerir.

Meşru olanla aynı isim altında kötü niyetli DLL'ler oluşturma tekniği, bunun yerine yüklenmesi, DLL kenar yükleme denir.

DLL Sideloading, bir DLL'nin kötü amaçlı bir sürümünün, onu çağıran yürütülebilir dosyayla aynı dizinde bulunmasını gerektirir. Yürütülebilir uygulanabilir başlatıldığında, Windows aynı ada sahip olduğu sürece yerel DLL üzerinden öncelik verir.

DLL bu saldırıya yüklendiğinde, biri Pupy Remote Access Trojan'ın DLL'sini ('DLL_PUPYX64.dll') belleğe yükleyen iki iş parçacığı oluşturur ve diğeri bir yem olarak hizmet etmek için dahil edilen XLS e -tablosunu açar.

Pupy Rat, Python'da yazılmış, algılamadan kaçınmak için yansıtıcı DLL yüklemesini destekleyen açık kaynaklı ve halka açık bir kötü amaçlı yazılımdır ve ek modüller daha sonra indirilir.

Kötü amaçlı yazılım, tehdit aktörlerinin enfekte olmuş cihazlara tam erişim kazanmalarına, komutları yürütmelerini, verileri çalmalarını, daha fazla kötü amaçlı yazılım yüklemelerini veya bir ağdan yanal olarak yaymalarını sağlar.

Açık kaynaklı bir araç olarak, İran APT33 ve APT35 grupları gibi birkaç devlet destekli casusluk aktörleri tarafından kullanılmıştır, çünkü bu araçlar atıf ve kalıcı operasyonu izlemeyi zorlaştırır.

QBOT kötü amaçlı yazılım distribütörlerinin geçen yaz benzer bir saldırı zincirini benimsediği görüldü ve Windows hesap makinesini güvenlik yazılımı tarafından tespit etmek için kötüye kullandı.

Bitrat kötü amaçlı yazılım kampanyası, kimlik avı için çalıntı banka verilerini kullanır

Microsoft yamaları Windows Sıfır Gün

Yeni 'Zombinder' platformu, Android kötü amaçlı yazılımları meşru uygulamalarla bağlar

Spynote android kötü amaçlı yazılım enfeksiyonları kaynak kodu sızıntısından sonra artış

Bluebottle hacker'ları bankalara yapılan saldırılarda imzalı Windows sürücüsü kullandı

Kaynak: Bleeping Computer

More Posts